
ISO 27001-Readiness & internes Audit
Problem
Erstzertifizierungen scheitern fast immer gleich. Ein Richtlinien-Template-Paket wird gekauft, ausgefüllt und abgelegt – und der Zertifizierungsauditor findet keinen Nachweis, dass sich jemand daran hält. Die Dokumente existieren. Das Managementsystem nicht.
Die zweite Überraschung kommt später: Abschnitt 9.2 verlangt ein internes Audit vor dem externen. Unternehmen entdecken das regelmäßig wenige Wochen vor dem Audittermin – und finden intern niemanden, der es unabhängig durchführen darf.
Lösung
Wir bauen das ISMS in der Reihenfolge auf, in der die Norm tatsächlich funktioniert: erst Anwendungsbereich, dann Risikomethodik, dann Maßnahmen – damit die Erklärung zur Anwendbarkeit (SoA) Entscheidungen abbildet und nicht abgehakte Kästchen.
Anschließend führen wir das von Abschnitt 9.2 geforderte interne Audit als unabhängige Partei durch und liefern einen Feststellungsbericht mit Korrekturmaßnahmen, mit dem Ihre Managementbewertung arbeiten kann. Wenn die Zertifizierungsstelle kommt, ist nichts an Ihrem ISMS eine Neuigkeit.
Unser Vorgehen
Ausführung
Eine Zertifizierung ist ein Projekt, kein Workshop. Wir arbeiten sechs bis zwölf Monate an der Seite Ihres Teams – abhängig von Umfang und Ausgangsreife. Am Ende gehört das ISMS Ihnen, nicht uns.
Sie erhalten:
Gap-Bericht zu den Abschnitten 4–10 und Anhang A.
ISMS-Dokumentation inklusive Anwendungsbereich, SoA und Risikoregister.
Bericht zum internen Audit mit Feststellungen und Korrekturmaßnahmen.
Paket zur Managementbewertung nach Abschnitt 9.3.


Zielgruppe
Erstzertifizierer: Ein Kunde oder eine Ausschreibung hat ISO 27001 zur Bedingung gemacht.
Unternehmen mit steckengebliebenem ISMS: Die Dokumentation existiert, betrieben wird nichts.
Zertifizierte Organisationen: die je Zyklus einen unabhängigen internen Auditor brauchen.
Teams mit NIS2 oder TISAX im Nacken: ein Maßnahmenset, über alle drei hinweg zugeordnet.
Use Cases
Warum investieren?
Auditsicherheit
Das interne Audit findet, was der Zertifizierungsauditor gefunden hätte – solange es nur Zeit kostet und kein Zertifikat.
Zugang zu Aufträgen
ISO 27001 ist in den meisten Enterprise- und öffentlichen Ausschreibungen Teilnahmevoraussetzung. Kein Zertifikat, keine Shortlist.
Keine Nacharbeit
Ein zu Beginn richtig gesetzter Anwendungsbereich ist der größte Hebel auf die Gesamtkosten. Genau hier entstehen die meisten Budgetüberschreitungen.
Investment
Auf Ihr Team zugeschnitten.
Jeder Auftrag wird individuell auf Ihr Team, Ihre Branche und Ihr Risikoprofil zugeschnitten. Teilen Sie uns Ihre Anforderungen mit, und wir erstellen ein konkretes Angebot für Sie.
Häufig gestellte Fragen
Häufige Fragen
Stellen Sie das Zertifikat aus?
Wie lange dauert das Ganze?
Können Sie dauerhaft unser interner Auditor sein?
Wir haben ein Richtlinien-Template-Paket gekauft. Ist das ein Vorsprung?
Das ist nicht alles









